Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
mac-monitor — Продвинутый монитор системы macOS, использующий Apple Endpoint Security для сбора, обогащения и отображения событий процессов, файлов, памяти и XPC для анализа вредоносного ПО, поиска угроз и криминалистического анализа. | Kitploit
Инструменты/GitHubGitHub/brandon7cc/mac-monitor
Динамический анализ (песочница)ФорензикаАнализ вредоносных программОбучение и ОбразованиеРеагирование на Инциденты
GitHubbrandon7cc/mac-monitor

mac-monitor

Продвинутый монитор системы macOS, использующий Apple Endpoint Security для сбора, обогащения и отображения событий процессов, файлов, памяти и XPC для анализа вредоносного ПО, поиска угроз и криминалистического анализа.

Репозиторий
1.4k6659 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🎉 Добро пожаловать в официальный новый дом «Mac Monitor»!

Feature overview

Mac Monitor — это продвинутая автономная система мониторинга, созданная специально для исследований безопасности macOS, анализа вредоносного ПО и устранения неполадок системы. Используя Apple Endpoint Security (ES) и System Extension API, она собирает и обогащает системные события, отображая их графически, с обширным набором функций, предназначенных для отображения только релевантных для вас событий. Собираемая телеметрия включает события процессов, межпроцессного взаимодействия, памяти, XPC, файлов и многое другое, а также богатые метаданные, позволяющие пользователям контекстуализировать события и легко рассказывать историю. Благодаря интуитивно понятному интерфейсу и богатому набору аналитических функций Mac Monitor был разработан для широкого круга пользователей с разным уровнем подготовки, чтобы обнаруживать угрозы macOS, которые в противном случае остались бы незамеченными.

Презентация OBTS v8.0

Представляем следующее поколение Mac Monitor:

  • 📊 Слайды
  • 📺 YouTube

Требования

  • Процессор: Рекомендуем Apple Silicon, но тоже подходит!
Intel
  • Системная память: Рекомендуется 4GB+
  • Версия macOS: 13.1+ (Ventura)
  • Как установить эту штуку?

    ☕️ (Рекомендуется) Homebrew

    • brew install --cask mac-monitor

    📦 Установочный пакет

    • Перейдите в раздел релизов и загрузите последнюю версию установщика: https://github.com/Brandon7CC/mac-monitor/releases

    Установка

    • Откройте приложение: Mac Monitor.app
    • Вам будет предложено «Открыть настройки системы», чтобы «Разрешить» системное расширение.
    • Затем «Настройки системы» автоматически откроются в разделе Полный доступ к диску — вам нужно будет переключить тумблер, чтобы включить это для Mac Monitor Security Extension. Полный доступ к диску является требованием Endpoint Security.
    • 🏎️ Нажмите кнопку «Start» в приложении, и вам будет предложено перезапустить приложение. Готово!

    Install process

    Установочный след

    • Приложение мониторинга событий, которое устанавливает XPC-соединение с Security Extension: /Applications/Mac Monitor.app с идентификатором подписи com.swiftlydetecting.agent.
    • Security Extension: /Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension с идентификатором подписи com.swiftlydetecting.agent.securityextension.systemextension.

    Удаление

    • Из Finder удалите приложение и авторизуйтесь для удаления системного расширения. Нельзя сделать это из Dock. Всё просто!
    • Вы также можете просто удалить Security Extension, если хотите, через строку меню приложения или перейдя в настройки приложения.
    • (1.0.3+) Поддерживается удаление с помощью скрипта ../Contents/SharedSupport/uninstall.sh.

    Какие выдающиеся функции?

    • События ES высокой точности смоделированы и обогащены, некоторые события содержат дополнительное обогащение. Например, процесс, поддерживающий File Quarantine, карантинный файл, сертификаты подписи кода и т.д.

    • Динамические подписки на события ES во время выполнения. У вас есть возможность на лету изменять свои подписки на события, что позволяет уменьшить шум во время работы с трассами.

    • Отключение путей на уровне API — команда Apple Endpoint Security недавно проделала большую работу, чтобы включить расширенные возможности отключения/инвертирования путей. Здесь мы охватываем большинство функций API: es_mute_path и es_mute_path_events, а также типы ES_MUTE_PATH_TYPE_PREFIX, ES_MUTE_PATH_TYPE_LITERAL, ES_MUTE_PATH_TYPE_TARGET_PREFIX и ES_MUTE_PATH_TYPE_TARGET_LITERAL. На данный момент мы не поддерживаем инвертирование. Я бы очень хотел, чтобы команда ES добавила инвертирование для каждого события, а не для каждого клиента. Path muting and event subscriptions

    • Детальные факты о событиях. Щелкните правой кнопкой мыши на любом событии в строке таблицы, чтобы получить доступ к метаданным, фильтрации, отключению и отписке. Основой пользовательского опыта является возможность углубляться в любое событие или набор событий. Для реализации этой функциональности мы разработали окна «Факты о событиях», которые содержат метаданные/дополнительное обогащение для любого события. Каждое событие имеет отобранный набор отображаемых метаданных. Например, события выполнения процесса обычно содержат информацию о подписи кода, переменных окружения, коррелированных событиях и т.д. Ниже вы видите примеры фактов о событиях создания файла и добавления элемента запуска BTM. Event facts overview

    • Корреляция событий — чрезвычайно важный компонент в инструментарии любого аналитика. Возможность видеть, какие события «связаны» друг с другом, позволяет манипулировать телеметрией осмысленным образом (а не просто выгружать в JSON или представлять отдельное событие). Мы выполняем корреляцию событий на уровне процессов — это означает, что для любого события (которое имеет инициирующий и/или целевой процесс) мы можем глубоко связывать события, инициированные любым процессом.

    • Группировка процессов — ещё один полезный способ представления телеметрии процессов вокруг данного события ES_EVENT_TYPE_NOTIFY_EXEC или ES_EVENT_TYPE_NOTIFY_FORK. Группируя процессы таким образом, вы можете легко идентифицировать цепочку активности.

    • Фильтрация артефактов позволяет пользователям удалять (но не уничтожать) события из представления на основе: типа события, пути инициирующего процесса или пути целевого процесса. Эта выдающаяся функция позволяет аналитикам быстро пробиваться сквозь шум, сохраняя при этом все данные.

      • Потерянная фильтрация (т.е. события, исключённые из трассы) также доступна в форме «удаление платформенных двоичных файлов» — ещё один полезный приём для пробивания сквозь шум.

    Artifact filtering overview

    • Экспорт телеметрии. Сейчас мы поддерживаем pretty JSON и JSONL (один JSON-объект на строку) для полной или частичной системной трассы (также горячие клавиши). Вы можете получить доступ к этим опциям в строке меню в разделе «Export Telemetry».
    • Генерация поддерева процессов. При просмотре окна фактов о событиях для любого события мы попытаемся сгенерировать поддерево родословной процесса на левой боковой панели. Это дерево интерактивно – щёлкните на любом процессе, и вы перейдёте к его фактам. Аналогично, вы можете щёлкнуть правой кнопкой мыши на любом процессе в дереве, чтобы открыть факты этого события.
    • Динамическая диаграмма распределения событий. Это забавная функция, предоставленная командой SwiftUI. График показывает распределение событий, на которые вы подписаны, находящихся в текущей области (т.е. не отфильтрованных) и имеющих количество больше нуля. Это позволяет очень быстро выявлять шумные события. Диаграмма автоматически показывается/скрывается, но вы можете вернуть её с помощью кнопки «Mini-chart» на панели инструментов.

    Event distribution chart

    Некоторые другие функции

    • Ещё одна очень важная особенность любого инструмента динамического анализа — не допускать, чтобы ограничитель событий или неэффективная по памяти реализация мешали пользовательскому опыту. Для решения этой проблемы (наилучшим образом, насколько это возможно) мы реализовали асинхронный стек Core Data, подобный родительскому/дочернему, который хранит наши события как «сущности» в памяти. Это позволяет нам хранить практически неограниченное количество событий в Mac Monitor. Однако время вставки становится более затратным, когда лимит событий становится очень большим.
    • Поскольку Mac Monitor основан на Security Extension, который постоянно работает в фоновом режиме (как датчик EDR), мы встроили функциональность, благодаря которой он не обрабатывает события, когда системная трасса не выполняется. Это означает, что Security Extension (com.swiftlydetecting.agent.securityextension) не будет без необходимости использовать ресурсы/энергию аккумулятора, когда трасса не выполняется.
    • Дистрибутивный пакет: Процесс установки часто упускается из виду. Однако, если пользователи не имеют хорошего понимания того, что устанавливается, или если установка слишком сложна, барьер входа может оказаться достаточно высоким, чтобы отпугнуть людей от использования. Именно поэтому мы поставляем Mac Monitor как нотаризованный дистрибутивный пакет.
    Скачать инструмент